Ad

CVE-2026-54047

CRITICAL CVSS 4.0: 9,2 EPSS 0.23%
Обновлено 11 сентября 2026
Bind
Параметр Значение
CVSS 9,2 (CRITICAL)
Уязвимые версии до 1.2.3
Устранено в версии 1.2.3
Тип уязвимости CWE-349, CWE-287 (Неправильная аутентификация), CWE-602
Поставщик Bind
Публичный эксплойт Нет

Laci Synchroni — это децентрализованный сервер синхронизации модов и внешнего вида, а также плагин для Даламуда. Версии серверной части до 1.2.3 имеют уязвимость неправильной аутентификации в потоке входа в приложение OAuth2. Приложение полагается на состояние на стороне клиента, доверяя полю `UID` внутри объекта `Authentications` локального файла `config.json` пользователя.

Отредактировав этот локальный файл вручную на своем компьютере перед входом в систему, пользователь может указать произвольный UID. Поскольку серверу не удается проверить соответствие удостоверения подлинности OAuth2 запрошенному UID, злоумышленник может полностью выдать себя за любого целевого пользователя и выполнять действия от его имени. Эта проблема решена в версии 1.2.3.

Патч изменяет `AuthorizeOauthAsync` внутри `SecretKeyAuthenticatorService`, чтобы строго привязать поиск запрошенного идентификатора пользователя (`requestedUid`) к записи успешно аутентифицированного идентификатора (`primaryUid`). Сервер больше не будет загружать или возвращать токены сеанса для запрошенного UID, если он не соответствует проверенной, аутентифицированной записи базы данных. Никаких известных обходных путей не существует.

Показать оригинальное описание (EN)

Laci Synchroni is a decentralized mod and appearance sync server and plugin for Dalamud. Versions of the backend prior to 1.2.3 have an improper authentication vulnerability in the application's OAuth2 login flow. The application relies on client-side state by trusting the `UID` field inside the `Authentications` object of a user's local `config.json` file. By manually editing this local file on their PC prior to logging in, a user can supply an arbitrary UID. Because the server fails to validate that the authenticated OAuth2 identity matches the requested UID, an attacker can fully impersonate any target user and perform actions on their behalf. This issue has been resolved in version 1.2.3. The patch modifies `AuthorizeOauthAsync` inside the `SecretKeyAuthenticatorService` to strictly bind the lookup of the requested User ID (`requestedUid`) to the record of the successfully authenticated identity (`primaryUid`). The server will no longer load or return session tokens for a requested UID unless it matches the verified, authenticated database record. No known workarounds are available.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0